די איינציקע זאך וואָס איז מער דעבאַטירט ווי די באַדייטונג פון Application Security Posture Management (ASPM) איז צי די אינוועסטירונג אין א ASPM געצייַג איז עס ווערט. זינט די אנטפלעקונג פון דער קאטעגאריע, האבן פארקויפער פון יעדן סארט זיך געיאגט צו באהויפטן אז זיי טוען עס, אבער נישט אסאך טינט איז געווידמעט געווארן צו צי דאס איז די צוקונפט. בסופו של דבר, די צוקונפט פון אפליקאציע זיכערהייט איז בעסטן אדרעסירט דורך פארשטיין וואס זיינע גרעסטע פראבלעמען זענען. אין דעם ארטיקל וועלן מיר רעדן וועגן וועלכע פראבלעמען האבן באשאפן די קאטעגאריע פון ASPM און אפשאצן צי עס אָפפערט די לייזונגען וואָס דער מאַרק זוכט.
פּראָבלעמען אין אַפּליקאַציע זיכערהייט
צו פיל סקענערס
זינט איך האב ארגינעל געטענהט פאר ASPM כולל 8 מינים סקאַנערס, לפחות נאך צוויי זענען ארויפגעקומען. זיכערהייט טימס קענען פארהאלטן סקענערס, אבער נאר אויב זיי מאכן זין צו זיין אנדערש. סקענען סערווערס ביי ראנטיים איז נישט אוודאי נויט צו זיין אין דעם זעלבן אָרט ווי וואָס סקענט רעפּאָזיטאָריעס. די פּראָבלעם איז אַז רעפּאָזיטאָריעס זענען געוואָרן אַ מער פאַרלעסלעכע מקור פון אמת וועגן וואו צו געפֿינען און פאַרריכטן שוואַכקייטן.
כאָטש עס איז אין איין אָרט, קען אַ רעפּאָזיטאָרי האַלטן דאַזאַנז פֿאַרשידענע טעקעס וואָס טוען פֿאַרשידענע זאַכן. טראַדיציאָנעל, האָבן זיכערהייט־מאַנשאַפֿטן געדאַרפֿט אויפֿשטעלן קייפל פֿאַרשידענע דאָקער־אימעדזשעס אָדער בינעריעס צו סקענען די טעקעס ווען זיי זענען געענדערט און דיפּלויירט געוואָרן. אויפֿהאַלטן סקענערס קען לייכט זיין קייפל פֿול־צייט אַרבעטן, ווייל זיי אַלע האָבן אויך געדאַרפֿט ספּעציעלע קאָנפֿיגוראַציעס צו אַרבעטן אויף פֿאַרשידענע שטיקלעך קאָד.
זיכערהייט טימז דאַרפֿן די זעאונג פון אלע די פארשידענע סקענערס, אבער זיי האבן א גרויסן נוץ פון די פשוטקייט פון אדער "אגענטלאז" pipeline נעץhooks וואָס סקענען מיט נול קאָנפיגוראַציע, אָדער לפּחות זאָגן אַן איינציקן געצייַג צו סקענען. ASPM מכשירים טוען אַ גרויסע אַרבעט פון צושטעלן פּשוט זעאונג.
צו פיל פאַלשע פּאָזיטיוון
דער קעגנפונקט צו איינפאקן יעדן סקענער אין איין ארט איז אז מענטשן טענה'ן אז עס וועט זיין א פארערגערונג אין סקען קוואליטעט. איך בין סענסיטיוו צו דעם זארג, אבער איך האב צוויי קעגנפונקטן. ערשטנס, אסאך געצייג פאקן פשוט איין די זעלבע אפענע קוואל זאכן סיי ווי, די אלעס אין איין סקענערס זענען פשוט מער ערליך וועגן דעם. צווייטנס, די טענות פארלאזן זיך שטענדיג אויף דער געדאנק אז עס איז פשוט אוממעגלעך פאר עמעצנס סקענער צו זיין אזוי גוט ווי זייער אייגענער.
לעצטendlich, איז די פראבלעם נאר צו לייזן דעם פראבלעם פון צו פיל פאלשע פאזיטיוון. דערגרייכבארקייט איז די געדאנק פון אנטדעקן צי א שוואכקייט קען טאקע אויסגענוצט ווערן אדער נישט. פילע ASPM מכשירים האָבן איינגעבויט "גוטע גענוג" ווערסיעס פון דערגרייכבאַרקייט, אַזוי עס ווערט שווערער יעדן טאָג צו טענה'ן אַז עס קען נישט געטאָן ווערן.
ערגסט פון אלעם, סקענען פאר CVEs אליין קען לאזן קריטישע בלינדע פלעקן, דעריבער ווערטשאץ איך פראוויידערס ווי Xygeni פאר צוויי סיבות: ערשטנס, זייער סקענען אפסטרים פאר מאלווער אנשטאט נאר שוואכקייטן. צווייטנס, זייער commitמענט צו זוכן אנדערע אויסניצבארע קאנפיגוראציעס ווי pipeline מיסקאָנפֿיגוראַציעס, ווי אויך דעטעקטירן אויב די אַטאַקעס זענען געשען.
פאררעכטן זאכן איז טאקע שווער
זיכערהייט טימז זען זייער ווייניק גיכקייט אין פאררעכטן זייערע שוואכקייטן. איך האב געהערט אסאך שרעקליכע מעשיות פון אפילו די מערסט שרעקליכע נול טעג וואס נעמען חדשים צו פאררעכטן איבערן גאנצן enterprise עקאָסיסטעמען. כאָטש פילע מכשירים האָבן געזאָגט אַז די פּראָבלעם איז "פּריאָריטיזאַציע", קענט איר פּריאָריטיזירן דעם גאַנצן טאָג, אָבער אויב אינזשענירן קענען נישט לייכט פאַרריכטן עפּעס, איז עס אַלץ פֿאַר גאָרנישט.
דאָס איז געווען אַ טרענד מער אויף דער "שווערקייט פאַרוואַלטונג" זייט פון ASPM, אבער העלפן דעוועלאָפּערס פאררעכטן שוואַכקייטן זאָל זיין די עכטע ציל פון ASPM.
צו פיל קאָד, צו שנעל
אויב מיר טראַכטן אַז די וואָלקן האָט באַשנעלערט קאָד דיפּלוימאַנץ, האָט דזשענעראַטיווע קינסטלעכע אינטעליגענץ נאָר געשטאַרקט די גיכקייט פון קאָד. נאָך אַ פונקט וואָס ווערט נישט גענוג דיסקוטירט איז ווי דזשענעראַטיווע קינסטלעכע אינטעליגענץ פאָרזעצט צו עפענען נייע אוידיטאָריעס צו קאָד – דערמעגלעכנדיג יעדן פון פארקויף טימז ביז אַקאַונטינג צו שאַפֿן פּיטהאָן סקריפּטן וואָס טוען פּשוטע זאַכן.
די אַנטוויקלונגען האָבן געמאַכט סקענען אָפט, אָפט, און אין פֿאַרשידענע סביבות וויכטיקער ווי אלץ. אויב אַ לאַנגער באַשטעטיקונג פּראָצעס איז נייטיק צו שטעלן אויף נייע אַפּליקאַציעס מיט סקענען, וועט איר נאָר זיין גרייט צו ווערן בלינד.
סביבות זענען צו פֿאַרשיידנאַרטיק
כאָטש די צאָל סקענערס קען זיין איבערוועלטיקנדיק, ווען מען לייגט צו יעדן'ס טעם פון חודש דזשאַוואַסקריפּט פריימווערק, שפּראַך וואַריאַנט, אָדער אַנדערע פריימווערקס, איז עס פשוט נישט מעגלעך צו געפֿינען "בעסטע אין קלאַס פּונקט סאַלושאַנז" מער. איך זע נישט זיכערהייט טימז וואָס זוכן אַ בעסטע אין קלאַס סקאַנינג לייזונג פֿאַר יעדן טעם פון דזשאַוואַסקריפּט. איין... ASPM א געצייג קען מאכן סקענירן קאווערידזש פיל מער ברייט צוטריטלעך ווי צו פרובירן צו גיין אויף א שפראך-ביי-שפראך באזיס.
ASPM געצייַג לייזונג?
די פראבלעמען זענען פארוואס איך האב דעפינירט ASPM ווי:
Application Security Posture Management גיט אַלץ וואָס איז נויטיק צו סקענען און פאַרריכטן דיין אַפּלאַקיישאַן פֿאַר וואַלנעראַביליטיז. עס גיט זיכערהייט סקאַנינג אַריבער דיין SDLC pipeline, נעמט אריין רעזולטאטן, און בויט רעמעדיאציע וואָרקפלאָוז.
אין פּראַקטיק קומט דאָס צו פרוכט ווי אַן אַלץ-אין-איין קוואַל קאָד אינטעגראַציע וואָס סקענט אָן קיין פּראָבלעמען דיין קאָד פֿאַר שוואַכקייטן, שטעלט זיי אין פּריאָריטעט, און העלפֿט זיי צוטיילן צו די ריכטיקע מענטשן. לאָמיר קוקן ווי דאָס לייזט אַלע די... הויפּט פראבלעמען אין אַפּפּסעק:
צו פיל סקענערס
- דאָס איז זעלבסט-פאַרשטענדלעך – עס איז פשוט נישטאָ קיין סיבה מער צו האָבן 8 פֿאַרשידענע פּונקט-לייזונגען ווען איינע קען זיין גוט גענוג צו דעקן דעם גרעסטן טייל פֿון דיין סטאַק.
צו פיל פאַלשע פּאָזיטיוון
- כאָטש די געדאַנק פון "בעסערע פּונקט לייזונגען" בלייבט, ASPM'ס האבן טיפיש פיל מער האליסטישע איבערבליק איבער ווי אזוי אן אפליקאציע ארבעט. צי עס איז מאַפּירן בויען-דעפּענדענסיעס, אדער די "קאוד צו וואָלקן" בילד – די מכשירים טוען טיפיש בעסער די ארבעט צו עלימינירן פאַלשע פּאָזיטיוון.
פאררעכטן זאכן איז טאקע שווער
- צו זיין יושר, דאָס איז וואו (אין אַלגעמיין) פילע פּראַוויידערז וואָס האָבן זיך אָפּגעהאַלטן פון סקענען האָבן געבויט בעסערע ענדזשינס צו פאַרריכטן זאכן. סיי ווי אַזוי, דאָס איז וואו ASPM יקסעלז איבער CSPM – עס האט טאקע א מעטאד צו ברענגען די געפינסן צו די מענטשן וואס קענען זיי פאררעכטן.
צו פיל קאָד, צו שנעל
- דער פאַקט אַז אויטאָמאַטיש דיפּלויינג סקאַנערז אין נייַע ריפּאַזאַטאָריז איז אַזאַ אַ זעלטענע שטריך דערציילט איר ווי נאָר וועבהוק באזירט ASPM ערלויבט זיכערהייט צו סקאלירן אזוי שנעל ווי די סומע פון קאָד אין אן סביבה איז
סביבות זענען צו פֿאַרשיידנאַרטיק
- כאָטש עס קען שטענדיק זײַן פֿאַלן פֿון שוועריקייטן, ווערט "בעסטער אין זײַן קלאַס" שווערער און שווערער צו אָפּשאַצן – דאַרף אַ זיכערהייט־מאַנשאַפֿט טעסטן 8 סקאַנערס קעגן 5 שפּראַכן מיט 10 באַווײַזן פֿון קאָנצעפּטן?
איך שטיי ביי ASPM (און ASPM מכשירים) זייענדיק די צוקונפט פון אַפּליקאַציע זיכערהייט, לייזט עס רובֿ פון די פּראָבלעמען מיט וואָס אַפּליקאַציע זיכערהייט פּראָפעסיאָנאַלן שטויסן זיך אָן. אַזוי שנעל ווי די עקזיסטירנדיקע קאָנטראַקטן זענען אויס, צי אפילו פריער, וועלן פּראַקטיצירער לויפן צו די נייַערע לייזונגען. די איינציקע זאַך וואָס האַלט זיי אָפּ איז די באַוואוסטזיין אַז עס איז דאָ אַ בעסערער וועג.





